Cyberattaque en PME : que faire dans les premières heures ?
Les décisions prises dans les premières heures conditionnent l'ampleur des dégâts, la reprise d'activité et même l'indemnisation par votre assurance. Voici les réflexes à avoir, dans l'ordre.
Attaque en cours ? Isolez les machines touchées du réseau sans les éteindre, puis contactez le dispositif national d'assistance 17Cyber. Revenez à ce guide ensuite.
Reconnaître une cyberattaque
Certaines attaques sont spectaculaires, d'autres silencieuses. Les signaux qui doivent vous alerter :
- des fichiers devenus illisibles, avec une extension inconnue, et une note de rançon à l'écran ;
- des comptes bloqués, des mots de passe qui ne fonctionnent plus, des connexions à des heures inhabituelles ;
- des emails envoyés en votre nom à votre insu, ou des clients qui signalent des messages suspects ;
- des alertes antivirus répétées, des machines anormalement lentes, un trafic réseau inexpliqué ;
- des sauvegardes supprimées ou en échec : c'est souvent le prélude à un rançongiciel.
Les 7 premiers réflexes
1. Isoler, sans éteindre
Débranchez le câble réseau et coupez le Wi-Fi des machines touchées pour stopper la propagation. Ne les éteignez pas : la mémoire vive contient des traces précieuses pour comprendre l'attaque. Si l'attaque est étendue, isolez le réseau d'Internet.
2. Alerter les bonnes personnes
Prévenez la direction, votre responsable informatique ou votre prestataire. Pour une assistance et une orientation vers des professionnels, contactez 17Cyber, le dispositif national porté par Cybermalveillance.gouv.fr.
3. Communiquer par un canal sûr
Si la messagerie peut être compromise, l'attaquant lit peut-être vos échanges. Basculez vers le téléphone ou des adresses personnelles temporaires pour coordonner la crise.
4. Ne pas payer la rançon
Les autorités le recommandent : payer ne garantit ni la récupération des données, ni l'absence de nouvelle attaque, et finance les réseaux criminels.
5. Préserver les preuves
Ne réinstallez rien et n'effacez rien dans la précipitation. Conservez les journaux, les messages de rançon, les emails suspects, et notez chronologiquement tout ce qui est constaté et fait : qui, quoi, quand.
6. Porter plainte dans les 72 heures
Déposez plainte auprès de la police, de la gendarmerie ou par écrit auprès du procureur de la République. Depuis la loi d'orientation et de programmation du ministère de l'Intérieur (LOPMI) de 2023, l'indemnisation des pertes liées à une cyberattaque par une assurance est conditionnée au dépôt d'une plainte au plus tard 72 heures après la connaissance de l'attaque (article L. 12-10-1 du Code des assurances).
7. Notifier la CNIL si des données personnelles sont touchées
Données clients, salariés, fournisseurs : si elles ont pu être consultées, copiées, modifiées ou rendues indisponibles, vous devez en principe notifier la CNIL dans les 72 heures. Tout est expliqué dans notre guide violation de données et RGPD. Prévenez aussi votre assureur selon les délais de votre contrat.
Ce qu'il ne faut surtout pas faire
- Éteindre brutalement les serveurs ou les postes : des preuves disparaissent.
- Restaurer immédiatement des sauvegardes sans savoir comment l'attaquant est entré : il risque d'être encore là.
- Reconnecter trop vite les machines au réseau pour relancer la production.
- Négocier seul avec les attaquants.
- Minimiser auprès des clients ou partenaires concernés : la transparence maîtrisée protège mieux votre réputation que le silence.
Après la crise : reconstruire proprement
- Comprendre le chemin d'entrée (hameçonnage, mot de passe réutilisé, faille non corrigée) avant de redémarrer.
- Assainir : réinstaller les systèmes compromis, réinitialiser tous les mots de passe, en priorité ceux des comptes administrateurs.
- Restaurer depuis des sauvegardes saines, vérifiées avant remise en production.
- Corriger les failles exploitées et activer l'authentification multifacteur partout où c'est possible.
- Tirer les leçons : retour d'expérience, mise à jour des procédures, sensibilisation des équipes.
Se préparer avant qu'il ne soit trop tard
La meilleure gestion de crise est celle qu'on a préparée. Cinq mesures changent tout :
- Des sauvegardes hors ligne et testées : au moins une copie déconnectée du réseau, avec des restaurations régulièrement vérifiées.
- L'authentification multifacteur sur la messagerie, le VPN et les comptes d'administration.
- Une fiche réflexe imprimée : qui appeler, dans quel ordre, avec les numéros hors messagerie.
- Des journaux centralisés et conservés, pour comprendre ce qui s'est passé.
- Une détection continue : repérer l'intrus pendant sa phase de reconnaissance, avant le chiffrement. C'est tout l'intérêt d'un SOC managé.
Être prévenu avant le chiffrement plutôt qu'après.
Valtis surveille votre réseau en continu et vous alerte dès les premiers signaux. Réservez un diagnostic gratuit pour voir ce que cela donnerait chez vous.
Ce guide donne des repères généraux et ne remplace pas l'accompagnement d'un professionnel de la réponse à incident ni un conseil juridique.